ركز ناقل الهجوم على نقاط نهاية مركز إدارة البيئة (PSEMHUB). رصدت Google طلبات POST خبيثة إلى المسارات مثل /PSEMHUB/hub و /PSIGW/HttpListeningConnector . تؤثر الثغرة على النسختين 8.61 و 8.62 من PeopleTools
. الأمر الأكثر أهمية أن الجدول الزمني للحملة، من 27 مايو إلى 9 يونيو 2026، يسبق بالكامل تنبيه Oracle الصادر في 10 يونيو، مما يؤكد أنه تم استغلالها كهجمة صفرية دون وجود تحديث أمني
.
كشف تحقيق Google عن عملية واسعة ودقيقة. تمكنت ShinyHunters من اختراق حوالي 300 خادم PeopleSoft موزعين على أكثر من 100 مؤسسة حول العالم . اتخذت GTIG خطوة استباقية بإبلاغ أكثر من 100 من هذه المؤسسات المعرضة للخطر خلال فترة الاستغلال النشط
.
أظهرت الحملة نمطاً واضحاً في الاستهداف: 68% من الضحايا المعروفين كانوا في قطاع التعليم العالي، وبشكل رئيسي الكليات والجامعات التي يقع معظمها في الولايات المتحدة .
للحفاظ على السيطرة والتخفي، نشر المهاجمون أدوات إدارة عن بُعد تُدعى MeshCentral، لكن بأسماء ملفات مُقنعة توحي بأنها خدمات Microsoft Azure شرعية، مثل meshagent64-azure-ops.exe. كما قامت البنية التحتية للقيادة والتحكم بمحاكاة Azure عبر استخدام النطاق azurenetfiles.net . تم لاحقاً نشر البيانات المسروقة على موقع تسريب البيانات (DLS) الخاص بـ ShinyHunters بتاريخ 9 يونيو 2026
.
أصبحت جامعة نوتنغهام أول ضحية مؤكدة علناً، مقدمًة توضيحاً صارخاً لعواقب الاختراق. أقرّت الجامعة بوجود حادث سيبراني أثر على نظام سجلات الطلاب، مؤكدةً أن كمية كبيرة من البيانات، تصل إلى عشرات الجيغابايتات، قد تم الوصول إليها .
تشير التقارير من مصادر متعددة إلى أن ما بين 454,600 و 500,000 سجل شخصي وأكاديمي يعود لطلاب حاليين وسابقين قد سُرقوا . البيانات المسروقة كانت بشكل رئيسي سجلات الطلاب والخريجين، لكن الجامعة أشارت إلى أن التفاصيل المصرفية للموظفين وبيانات الأبحاث لم تكن ضمن نطاق الاختراق
. تضمنت البيانات المخترقة عناوين المنازل وأرقام الهواتف وتواريخ الميلاد، وسرعان ما نُشرت على موقع تسريبات ShinyHunters وفُهرست بواسطة خدمة "Have I Been Pwned"
.
بينما أصدرت Oracle تنبيهاً أمنياً عاجلاً في 10 يونيو 2026، فإن الإرشادات الأولية تقتصر على حلول بديلة وليس تحديثاً برمجياً كاملاً. بالتوافق مع تنبيه Oracle، توصي مدونة استخبارات التهديدات من Google المؤسسات باتخاذ الخطوات الفورية التالية لحماية خوادم PeopleSoft المعرضة للإصابة :
/PSEMHUB/* و /PSIGW/HttpListeningConnector، باستخدام جدران الحماية الشبكية أو قوائم التحكم بالوصول /PSEMHUB/hub و /PSIGW/HttpListeningConnector صادرة من عناوين IP خارجية لتحديد أي اختراق سابق .jsp قد يكون المهاجم زرعها، خاصة تحت المسار /webserv/applications/peoplesoft/PSEMHUB.war/ logs أو persistantstorage أو scratchpad داخل مسارات PSEMHUB. بالإضافة إلى ذلك، فحص أي حركة مرور صادرة من نوع SMB من خوادم PeopleSoft، والتي قد تشير إلى تسريب للبيانات تعتبر هذه الخطوات تدابير مؤقتة وضرورية. يجب على المؤسسات التي تدير النسختين 8.61 و 8.62 من PeopleTools إعطاء الأولوية لتطبيق تحديث Oracle الأمني العاجل بمجرد توفره للحد بشكل كامل من خطر المزيد من الاستغلال .
Comments
0 comments